PT-2024-34574 · Unknown · Parisneo/Lollms-Webui
CVE-2024-5125
·
Publicado
2024-11-14
·
Atualizado
2025-07-07
CVSS v3.1
7.3
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:H |
Nome do software vulnerável e versões afetadas
parisneo/lollms-webui versão 9.6
Descrição
O problema decorre da validação e processamento inadequados de arquivos SVG durante o processo de upload, levando a vulnerabilidades de Cross-Site Scripting (XSS) e Open Redirect. A vulnerabilidade XSS permite que invasores incorporem código JavaScript malicioso em arquivos SVG, que é executado durante a renderização, podendo levar ao roubo de credenciais e ao acesso não autorizado a dados. A vulnerabilidade de redirecionamento aberto permite que invasores redirecionem usuários para sites maliciosos, expondo-os a ataques de phishing, distribuição de malware e danos à reputação. Essas vulnerabilidades estão presentes na funcionalidade do aplicativo para enviar arquivos ao módulo de IA.
Recomendações
Para a versão 9.6 do parisneo/lollms-webui, considere desativar o recurso de upload de arquivos SVG até que uma correção esteja disponível para impedir a exploração das vulnerabilidades de XSS e redirecionamento aberto. Restrinja o acesso ao módulo de IA para minimizar o risco de acesso não autorizado aos dados e roubo de credenciais. Evite usar a funcionalidade de upload de arquivos do aplicativo para operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
XSS
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui